Вразливість виконання довільних шорткодів у плагіні PirateForms для WordPress

Плагін PirateForms для WordPress має уразливість виконання довільних шорткодів до версії 2.6.0. Рекомендується оновлення та аудит безпеки.
CVE-2024-13453CVSS 7.3Web

Вразливість виконання довільних шорткодів у плагіні PirateForms для WordPress

Плагін PirateForms для WordPress має уразливість виконання довільних шорткодів до версії 2.6.0. Рекомендується оновлення та аудит безпеки.

CVSS
7.3 HIGH
EPSS
42.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form & SMTP від PirateForms для WordPress містить уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних у версіях до 2.6.0 включно. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик компрометації сайту через виконання шкідливих шорткодів, що може вплинути на цілісність і безпеку даних. Зловмисники можуть використовувати цю уразливість для впровадження шкідливого коду або отримання несанкціонованого доступу, що підвищує ризики для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PirateForms і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід контролювати використання шорткодів і впроваджувати додаткові механізми валідації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки